中小企業のための実践的ゼロトラストアーキテクチャ
VPNと社内LANの「境界防御」からの脱却。IdPとハードウェアキーを用いた、現実的なゼロトラスト構築について。
公開日:
1. 境界防御(VPN)の限界
これまでの多くの中小企業におけるセキュリティは、「社内LANという安全な内側」と「インターネットという危険な外側」をファイアウォールで分ける境界防御モデルが主流でした。リモートワーク時にはVPNで社内LANに接続するという運用です。
しかし、このモデルは一度VPNを突破されたり、社内にあるPCがマルウェア(Emotetやランサムウェア等)に感染したりすると、社内LAN全体が「信頼(Trust)されている」状態であるため、脅威が瞬く間にラテラルムーブメント(横展開)し、システム全体が壊滅的な被害を受けます。
2. ゼロトラスト(Zero Trust)の基本概念
ゼロトラストとは、「何も信頼しない(Never Trust, Always Verify)」というセキュリティモデルです。「社内ネットワークからのアクセスだから安全」という前提を捨て、誰が(Identity)、どの端末から(Device)、どのリソースに(Resource)アクセスしようとしているのかを、都度強力に検証し、最小権限の原則(PoLP)に従ってアクセスを制御します。
3. 実現に向けた具体的なアプローチ
Localhostが推奨する、中堅・中小企業でも導入可能な現実的なアプローチは以下の通りです。
A. IdP(Identity Provider)による認証の統合
社内の様々なシステム(SaaS、VPN、社内Webアプリ)へのバラバラなログインを廃止し、Microsoft Entra ID(旧 Azure AD)やOkta、Google WorkspaceなどのIdP(IDプロバイダ)に統合(シングルサインオン: SSO)します。
これにより、退職者のアカウント削除漏れ(シャドーIT)を防ぎ、アクセスログを中央で監視できるようになります。
B. 強固な多要素認証(MFA)とハードウェアキーの導入
パスワードだけでは容易に突破されるため、スマートフォンアプリ(Authenticator)を使用したMFAを必須化します。
さらに、経営層やシステム管理者など、特権を持つアカウントについては、フィッシング攻撃に耐性のあるFIDO2対応の物理セキュリティキー(YubiKeyなど)の導入を強く推奨します。
C. 端末(エンドポイント)のポスチャチェック
「許可された会社支給のPC」であり、かつ「OSやアンチウイルスソフト(EDRなど)が最新にアップデートされている」状態でのみ、社内リソースへのアクセスを許可する「条件付きアクセス(Conditional Access)」ポリシーを設計・実装します。
完璧なゼロトラストを一夜にして構築することは困難ですが、アイデンティティ(ID)の統合とMFAの強化から始めるだけでも、セキュリティレベルは劇的に飛躍します。
Servicesを見る
サイバーセキュリティ・ITインフラ保守
エッジAIシステムの提供
営業時間: 起きてから寝るまで
定休日: 不定休
代表取締役 稲 駿介
株式会社Futoikku 社外取締役
サイバー保険 審査員・復旧員
大分県商工会連合会 派遣専門家
大分県産業創造機構 登録専門家
本社 / 名古屋 / 福岡
拠点一覧を見る →
ご相談・お問い合わせ
フォームへ →